Ad

CVE-2026-88871

MEDIUM CVSS 4.0: 5,3
Обновлено 10 сентября 2026
PHP
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик PHP
Публичный эксплойт Нет

WWBN AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 (master, 23 августа 2026 г.) содержит уязвимость подделки межсайтовых запросов в конечной точке плагина CustomizeUser плагина/CustomizeUser/setSubscribers.json.php. Сценарий считывает user_id и ExtraSubscribers из $_REQUEST и вызывает User::setExtraSubscribers(), не требуя запроса POST или действительного токена CSRF; autoCSRFGuard() применяется только к POST-запросам к *.json.php, а мутация не проходит через ObjectYPT::save()/isUntrustedRequest(), поэтому GET между источниками завершается успешно. Удаленный злоумышленник, не прошедший проверку подлинности, который побуждает вошедшего в систему администратора загрузить созданную страницу (например, тег <img>, указывающий на конечную точку), может подделать количество дополнительных подписчиков, отображаемое на любом канале пользователя.

Плагин CustomizeUser включен по умолчанию, и на момент составления отчета исправленная версия не была доступна.

Показать оригинальное описание (EN)

WWBN AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 (master, 2026-08-23) contains a cross-site request forgery vulnerability in the CustomizeUser plugin's plugin/CustomizeUser/setSubscribers.json.php endpoint. The script reads users_id and ExtraSubscribers from $_REQUEST and calls User::setExtraSubscribers() without requiring a POST request or a valid CSRF token; autoCSRFGuard() is applied only to POST requests to *.json.php, and the mutation does not pass through ObjectYPT::save()/isUntrustedRequest(), so a cross-origin GET succeeds. An unauthenticated remote attacker who induces a logged-in administrator to load a crafted page (for example an <img> tag pointing at the endpoint) can forge the ExtraSubscribers count displayed on any user's channel. The CustomizeUser plugin is enabled by default, and no patched version was available at the time of reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0